Lockis Ransomware
بدافزارهای مدرن به طور فزایندهای تهاجمی، مخفیانه و با انگیزههای مالی شدهاند. به طور خاص، باجافزارها با مسدود کردن دسترسی کاربران به دادههایشان و اعمال فشار روانی شدید برای مجبور کردن آنها به پرداخت، تهدیدی جدی محسوب میشوند. محافظت از دستگاهها در برابر چنین تهدیدهایی نه تنها برای محافظت از فایلهای شخصی، بلکه برای جلوگیری از نشت دادهها، خسارات مالی و شیوع عفونتها در سیستمهای متصل نیز ضروری است.
فهرست مطالب
باجافزار Lockis در یک نگاه
باجافزار Lockis یک بدافزار رمزگذاری فایل است که به خانواده باجافزار GlobeImposter مرتبط است، گروهی که به تولید انواع متعددی با رفتار مشابه اما شناسههای متفاوت شناخته میشود. تحلیلگران امنیتی Lockis را در طول بازرسیهای معمول بدافزار کشف کردند و تأیید کردند که هدف اصلی آن رمزگذاری دادههای ارزشمند و اخاذی از قربانیان است. پس از فعال شدن در یک سیستم، Lockis به سرعت شروع به رمزگذاری فایلها و علامتگذاری آنها با پسوند '.lockis' میکند و بلافاصله مشخص میشود که دادهها دیگر قابل دسترسی نیستند.
این باجافزار علاوه بر رمزگذاری فایلها، یک یادداشت باجخواهی با نام 'how_to_back_files.html' ایجاد میکند که به عنوان کانال ارتباطی اصلی مهاجمان با قربانی عمل میکند.
رمزگذاری فایل و ادعاهای فنی
لاکیس بهطور سیستماتیک فایلهای کاربر را هدف قرار میدهد و پسوند سفارشی خود را به هر مورد رمزگذاریشده اضافه میکند و اسناد، تصاویر و بایگانیهای آشنا را به دادههای غیرقابل استفاده تبدیل میکند. یادداشت باجخواهی ادعا میکند که از الگوریتمهای رمزنگاری قوی، بهویژه RSA و AES، در طول فرآیند رمزگذاری استفاده شده است. چه این ادعاها کاملاً دقیق باشند و چه نباشند، نتیجه برای قربانیان یکسان است: فایلها بدون کلید رمزگشایی مربوطه قابل باز شدن نیستند.
برای افزایش حس اضطرار و درماندگی قربانی، مهاجمان هشدار میدهند که تغییر نام فایلها، اصلاح آنها یا تلاش برای بازیابی از طریق ابزارهای شخص ثالث، به دادهها آسیب دائمی خواهد رساند.
یادداشت باجخواهی، سرقت دادهها و استراتژی اخاذی
لاکیس فراتر از رمزگذاری، به شدت به تاکتیکهای اخاذی مضاعف متکی است. یادداشت باجخواهی ادعا میکند که اطلاعات شخصی حساس کپی شده و در یک سرور خصوصی که توسط مهاجمان کنترل میشود، ذخیره شده است. اگر قربانی از همکاری خودداری کند، ظاهراً دادهها در معرض خطر فروش یا افشای اطلاعات قرار میگیرند.
به قربانیان دستور داده میشود که از طریق یک وبسایت مبتنی بر Tor یا از طریق آدرسهای ایمیل خاص، برای دریافت دستورالعملهای پرداخت و ابزار رمزگشایی، تماس برقرار کنند. یک مهلت دقیق تأکید شده است: گفته میشود عدم برقراری تماس ظرف ۷۲ ساعت منجر به افزایش مبلغ باج میشود. این مکانیسم شمارش معکوس برای تحت فشار قرار دادن قربانیان برای تصمیمگیریهای عجولانه بدون درخواست مشاوره حرفهای طراحی شده است.
چالشهای بازیابی و خطرات پرداخت
در بیشتر موارد باجافزار Lockis، بازیابی فایلهای رمزگذاری شده بدون کلید رمزگشایی معتبر امکانپذیر نیست، مگر اینکه قربانی نسخههای پشتیبان سالم و بدون آسیب داشته باشد. ابزارهای رمزگشایی معتبر شخص ثالث به ندرت در دسترس هستند، به خصوص برای خانوادههای فعال باجافزار. در حالی که مهاجمان قول بازیابی فایلها پس از پرداخت را میدهند، هیچ تضمینی وجود ندارد که آنها یک ابزار رمزگشایی کارآمد ارائه دهند یا اصلاً پاسخی بدهند.
پرداخت باج توسط متخصصان امنیت سایبری به شدت توصیه نمیشود. این کار نه تنها فعالیتهای مجرمانه بیشتر را تأمین مالی میکند، بلکه قربانیان را در معرض خطر از دست دادن دائمی دادهها و تلاشهای بیشتر برای اخاذی قرار میدهد.
چرا حذف فوری حیاتی است؟
حذف باجافزار Lockis از تمام سیستمهای آلوده، گامی حیاتی پس از شناسایی است. اگر این بدافزار فعال باقی بماند، ممکن است به رمزگذاری فایلهای تازه ایجاد شده یا بازیابی شده ادامه دهد و به طور بالقوه میتواند به سایر دستگاههای موجود در همان شبکه نیز سرایت کند. اقدام با تأخیر اغلب منجر به گسترش آسیب میشود، به خصوص در محیطهایی با پوشههای مشترک یا کنترلهای دسترسی ضعیف.
روشهای رایج عفونت مورد استفاده توسط Lockis
لاکیس معمولاً از طریق کانالهای توزیع فریبنده به سیستم دسترسی پیدا میکند. تبلیغات مخرب، دستگاههای USB آلوده، پلتفرمهای اشتراکگذاری فایل نظیر به نظیر، نرمافزارهای غیرقانونی و دانلودکنندههای شخص ثالث اغلب برای ارسال باجافزار مورد سوءاستفاده قرار میگیرند. آسیبپذیریهای نرمافزاری وصلهنشده نیز نقطه ورود آسانی را برای مهاجمان فراهم میکنند.
مهندسی اجتماعی نیز نقش مهمی ایفا میکند. کاربران اغلب فریب میخورند تا فایلهای مضری را که به نظر اسناد، نصبکنندهها، اسکریپتها، تصاویر ISO یا بایگانیهای فشردهشدهی قانونی هستند، باز کنند. ایمیلهای فیشینگ، پیامهای پشتیبانی فنی جعلی و وبسایتهای آلوده، احتمال اجرای تصادفی را بیشتر افزایش میدهند.
بهترین شیوههای امنیتی برای کاهش خطر باجافزار
دفاع در برابر تهدیداتی مانند باجافزار Lockis نیازمند عادات امنیتی مداوم و پیشگیرانه است. در حالی که هیچ اقدام واحدی محافظت کامل را ارائه نمیدهد، یک رویکرد لایهای احتمال آلودگی و از دست دادن دادهها را به میزان قابل توجهی کاهش میدهد.
- سیستمعاملها، برنامهها و ابزارهای امنیتی را بهطور کامل بهروز نگه دارید تا آسیبپذیریهای شناختهشده را ببندید.
- از راهکارهای ضد بدافزار معتبر با محافظت بلادرنگ و مبتنی بر رفتار استفاده کنید.
- از دادههای مهم خود بهطور منظم پشتیبان تهیه کنید و آنها را بهصورت آفلاین یا در محیطهای ابری امن ذخیره کنید.
- با پیوستهای ایمیل، لینکها و دانلودهای غیرمنتظره با احتیاط رفتار کنید، حتی اگر ظاهراً قانونی به نظر برسند.
- از نرمافزارهای غیرقانونی، کیجنها و منابع دانلود غیررسمی که معمولاً بدافزار توزیع میکنند، اجتناب کنید.
- برای محدود کردن آسیبی که باجافزار در صورت اجرا میتواند ایجاد کند، امتیازات مدیریتی را محدود کنید.
افکار پایانی
باجافزار لاکیس نشان میدهد که چگونه باجافزار مدرن، رمزگذاری قوی، ادعاهای سرقت دادهها و تاکتیکهای روانشناختی تهاجمی را برای تحت فشار قرار دادن قربانیان به منظور پذیرش قوانین ترکیب میکند. اگرچه تأثیر آن میتواند ویرانگر باشد، کاربران آگاه که بهداشت سایبری خوبی را رعایت میکنند و پشتیبانگیریهای قابل اعتمادی را نگه میدارند، احتمال آسیبهای جبرانناپذیر بسیار کمتری دارند. پیشگیری، هوشیاری و آمادگی همچنان مؤثرترین دفاع در برابر حملات باجافزار هستند.